Cambiando 200,000 por casi 100 millones: otro ataque a una stablecoin DeFi

marsbitPublicado a 2026-03-22Actualizado a 2026-03-22

Resumen

Un atacante explotó una vulnerabilidad en Resolv Labs, un protocolo DeFi que emite el stablecoin USR utilizando una estrategia delta-neutral. El hacker, con una dirección que comienza con 0x04A2, utilizó 100,000 USDC para acuñar fraudulentamente 50 millones de USR, valorados inicialmente en aproximadamente $50 millones, pero que colapsaron a $0.25 tras el ataque. Repitió el método poco después con otros 100,000 USDC para crear 30 millones más de USR. La causa raíz fue un fallo de diseño: el contrato de acuñación confiaba ciegamente en los parámetros proporcionados por una cuenta con el rol SERVICE_ROLE, que se presume fue comprometida. Este rol, controlado supuestamente por el backend del proyecto, proporcionaba la cantidad de USR a acuñar (*_mintAmount*) sin ninguna verificación en cadena o límite máximo, permitiendo al hacker inyectar un valor arbitrario (50 millones). El ataque provocó una depegación masiva de USR, vació mercados de préstamos en Morpho y Lista DAO, y expuso a grandes pérdidas a poseedores del token de riesgo RLP, incluyendo a Stream Finance. El hacker convirtió el USR robado en más de $20 millones en USDC, USDT y ETH. El protocolo no se pausó hasta 3 horas después del primer ataque, retrasado por la necesidad de recoger 4 firmas para una multisig, lo que evidenció una preparación insuficiente para emergencias. La lección clave es que los protocolos DeFi deben implementar verificaciones en cadena y no confiar en ningún componente externo, incluso si es p...

Escrito por: Eric, Foresight News

Aproximadamente a las 10:21 hora de Beijing de hoy, Resolv Labs, que emite la stablecoin USR utilizando una estrategia delta neutral, fue atacado por hackers. Una dirección que comienza con 0x04A2 utilizó 100,000 USDC para acuñar 50 millones de USR desde el protocolo de Resolv Labs.

Tras la exposición del incidente, el USR cayó a alrededor de 0.25 dólares, y en el momento de redactar este artículo se había recuperado a aproximadamente 0.8 dólares. El precio del token RESOLV también cayó casi un 10% en su punto más bajo.

Posteriormente, el hacker repitió el método y utilizó otros 100,000 USDC para acuñar 30 millones de USR. Con la fuerte desvinculación del USR, los arbitrajistas actuaron rápidamente. Muchos mercados de préstamos en Morpho que admiten USR, wstUSR, etc., como garantía están casi vacíos, y Lista DAO en BNB Chain también ha suspendido nuevas solicitudes de préstamo.

Los protocolos afectados no se limitan a estos mercados de préstamos. En el diseño del protocolo de Resolv Labs, los usuarios también pueden acuñar un token RLP, que tiene una volatilidad de precio mayor y un rendimiento más alto, pero que requiere asumir responsabilidad de compensación cuando el protocolo sufre pérdidas. Actualmente, la circulación del token RLP es de casi 30 millones, y el mayor tenedor, Stream Finance, posee más de 13 millones de RLP, con una exposición neta al riesgo de aproximadamente 17 millones de dólares.

Sí, Stream Finance, que ya fue afectado una vez por el colapso de xUSD, podría recibir otro golpe.

En el momento de redactar este artículo, el hacker ya había convertido el USR en USDC y USDT, y continuaba comprando Ethereum, habiendo adquirido ya más de 10,000 ETH. Con 200,000 USDC, extrajo activos por valor de más de 20 millones de dólares. El hacker encontró su "token de 100x" durante el mercado bajista.

Otra vez se aprovecharon de la "falta de rigor"

La fuerte caída del 11 de octubre del año pasado provocó que muchas stablecoins emitidas utilizando estrategias delta neutral sufrieran pérdidas de garantía debido al ADL (desapalancamiento automático). Algunos proyectos que utilizaban altcoins como activos para ejecutar la estrategia sufrieron pérdidas aún más graves o incluso cerraron directamente.

Resolv Labs, atacado esta vez, también utiliza un mecanismo similar para emitir USR. El proyecto anunció en abril de 2025 que había completado una ronda de financiación semilla de 10 millones de dólares liderada por Cyber.Fund y Maven11, con la participación de Coinbase Ventures, y lanzó el token RESOLV a finales de mayo y principios de junio.

Pero la razón del ataque a Resolv Labs no fue una situación extrema del mercado, sino un diseño "poco riguroso" del mecanismo de acuñación de USR.

Todavía no hay análisis de empresas de seguridad o oficiales sobre la causa de este incidente de hacking. La comunidad DeFi YAM llegó preliminarmente a una conclusión tras su análisis: es probable que el ataque se deba a que el SERVICE_ROLE, utilizado en el backend del protocolo para proporcionar parámetros al contrato de acuñación, fue controlado por el hacker.

Según el análisis de Grok, cuando un usuario acuña USR, inicia una solicitud en la cadena y llama a la función requestMint del contrato. Los parámetros incluyen:

_depositTokenAddress: la dirección del token depositado;

_amount: la cantidad depositada;

_minMintAmount: la cantidad mínima esperada de USR a recibir (protección contra deslizamiento).

Luego, el usuario deposita USDC o USDT en el contrato. El backend del proyecto, SERVICE_ROLE, monitorea la solicitud, verifica el valor del activo depositado utilizando el oráculo Pyth, y luego llama a las funciones completeMint o completeSwap para determinar la cantidad real de USR a acuñar.

El problema radica en que el contrato de acuñación confía completamente en el _mintAmount proporcionado por SERVICE_ROLE, asumiendo que este número fue verificado fuera de la cadena por Pyth. Por lo tanto, no estableció un límite máximo ni realizó una verificación del oráculo en la cadena, y simplemente ejecutó mint(_mintAmount).

En base a esto, YAM sospecha que el hacker controló el SERVICE_ROLE, que debería haber sido controlado por el equipo del proyecto (posiblemente debido a un oráculo interno fuera de control, malversación interna o robo de claves), y estableció directamente _mintAmount en 50 millones durante la acuñación, logrando el ataque de acuñar 50 millones de USR con 100,000 USDC.

En resumen, la conclusión de Grok es que Resolv, al diseñar el protocolo, no consideró la posibilidad de que la dirección (o contrato) utilizada para recibir las solicitudes de acuñación de los usuarios pudiera ser controlada por un hacker. Al enviar la solicitud de acuñación de USR al contrato final que acuña USR, no estableció una cantidad máxima de acuñación, ni hizo que el contrato de acuñación realizara una verificación secundaria con un oráculo en cadena, sino que confió directamente en todos los parámetros proporcionados por SERVICE_ROLE.

La prevención tampoco fue adecuada

Además de especular sobre la causa del hackeo, YAM también señaló la preparación insuficiente del equipo del proyecto para enfrentar la crisis.

YAM declaró en X que Resolv Labs suspendió el protocolo 3 horas después de que el hacker completara el primer ataque, y que aproximadamente 1 hora de este retraso se debió a la recolección de las 4 firmas necesarias para la transacción multisig. YAM cree que la suspensión de emergencia debería requerir solo una firma, y el permiso debería asignarse preferentemente a miembros del equipo o a operadores externos de confianza, para aumentar la atención sobre el comportamiento anómalo en la cadena, mejorar la posibilidad de una suspensión rápida y cubrir mejor las diferentes zonas horarias.

Aunque la sugerencia de requerir solo una firma para suspender el protocolo es algo radical, el hecho de necesitar múltiples firmas en diferentes zonas horarias para pausar el protocolo ciertamente puede causar grandes problemas cuando ocurre una emergencia. Introducir terceros de confianza que monitoreen continuamente el comportamiento en cadena, o utilizar herramientas de monitoreo con permisos para suspender el protocolo en emergencias, son lecciones aprendidas de este incidente.

Los ataques de hackers a protocolos DeFi ya no se limitan a vulnerabilidades de contratos. El incidente de Resolv Labs advierte a los equipos de proyectos que la suposición en la seguridad del protocolo debería ser no confiar en ningún eslabón individual. Todos los eslabones que involucren parámetros deben ser verificados al menos dos veces, incluso el backend operado por el propio equipo del proyecto.

Preguntas relacionadas

Q¿Qué sucedió con Resolv Labs y su stablecoin USR?

AResolv Labs, un protocolo que utiliza una estrategia delta neutral para emitir el stablecoin USR, fue atacado por un hacker. Una dirección que comenzaba con 0x04A2 utilizó 100,000 USDC para acuñar fraudulentamente 50 millones de USR, causando que el valor de USR cayera significativamente.

Q¿Cuál fue el impacto financiero inmediato del ataque en el valor de USR?

AInmediatamente después del ataque, el valor de USR se desplomó a aproximadamente 0.25 dólares. Posteriormente, se recuperó parcialmente hasta alrededor de 0.8 dólares al momento de redactar el artículo.

Q¿Cuál es la causa principal del ataque según el análisis preliminar de la comunidad DeFi YAM?

ALa causa principal parece ser que la función SERVICE_ROLE, que proporciona parámetros al contrato de acuñación, fue comprometida. El contrato confiaba ciegamente en el parámetro _mintAmount proporcionado por este rol, sin realizar una verificación en cadena con un oráculo, permitiendo al hacker acuñar una cantidad enorme de USR con muy poco colateral.

Q¿Qué protocolos además de Resolv Labs se vieron afectados por este incidente?

ALos mercados de préstamo en Morpho que aceptaban USR y wstUSR como garantía fueron casi vaciados por arbitrajistas. Además, Lista DAO en BNB Chain suspendió nuevas solicitudes de préstamo. El protocolo Stream Finance, un gran tenedor de RLP (otro token del protocolo), también enfrenta una exposición significativa a pérdidas.

Q¿Qué lección de seguridad destaca el artículo para los protocolos DeFi después de este ataque?

ALa lección clave es que los protocolos no deben confiar en una sola capa de su diseño, ni siquiera en sus propios sistemas backend. Todos los parámetros críticos deben tener una verificación secundaria en cadena, y los mecanismos de pausa de emergencia deben ser ágiles, idealmente requiriendo una sola firma para actuar rápidamente durante una crisis.

Lecturas Relacionadas

La acción de Circle se desploma un 76%, el stablecoin vinculado al dólar de Hong Kong se lanzará en dos semanas

El precio de las acciones de Circle ha caído un 76%, tras alcanzar un máximo de 260 dólares en junio del año pasado hasta situarse en 62 dólares a mediados de julio. Esta fuerte corrección refleja una revaluación profunda del mercado, impulsada por la creciente competencia y las presiones sobre los márgenes, lo que llevó a Mizuho a rebajar su calificación y precio objetivo. Heath Tarbert, presidente de Circle, destacó la ejecución a largo plazo de su estrategia y la sólida posición de USDC (730 mil millones de dólares en circulación). Sin embargo, el ecosistema enfrenta desafíos: el nuevo stablecoin Open USD, respaldado por unas 140 empresas, busca captar partners mediante el reparto de rendimientos de las reservas. Además, Visa, con su enorme red de pagos, ha lanzado una plataforma que inicialmente da soporte a Open USD, aunque sigue siendo compatible con USDC. Mientras tanto, Tether (USDT) tiene aproximadamente dos años para ajustar sus reservas y cumplir con la Ley GENIUS, que exige activos de alta liquidez como efectivo y bonos del Tesoro de EE.UU., algo que podría complicarse dado su actual exposición a metales preciosos, préstamos y Bitcoin. En Hong Kong, el ritmo se acelera: se espera que Standard Chartered y su asociada, Anchor Financial Technology, lancen pronto un stablecoin vinculado al dólar de Hong Kong (HKDAP), tras recibir una de las primeras licencias del regulador local. La clave será si pueden transformar esa licencia en flujos de capital reales, especialmente en comercio transfronterizo. La caída de Circle simboliza la transición del mercado de stablecoins de un posible "winner-takes-all" a una competencia multifacética, donde la ventaja de escala ya no garantiza por sí sola una prima de valoración. La ejecución concreta de las estrategias a largo plazo será decisiva en los próximos dos años.

marsbitHace 2 min(s)

La acción de Circle se desploma un 76%, el stablecoin vinculado al dólar de Hong Kong se lanzará en dos semanas

marsbitHace 2 min(s)

Bajo el asedio del capital, la descentralización es la única línea de defensa de las cadenas públicas

**Resumen:** En un mundo impulsado por el poder y la codicia, el autor, un realista de mentalidad maquiavélica, argumenta que la **descentralización es la única característica fundamental e irremplazable de una cadena de bloques pública**. Mientras que otros priorizan la escalabilidad, las asociaciones comerciales o la financiación, él sostiene que estas son derivadas o incluso contraproducentes. La lógica central es que cualquier sistema que logre una adopción masiva atraerá inevitablemente intentos de captura por parte de corporaciones y capitales, motivados por el interés propio de proteger sus rentables modelos de negocio. El riesgo principal no son los ataques externos como el de 51%, sino la **usurpación interna del control**. La historia de plataformas como Visa, Mastercard o Google muestra una trayectoria inevitable de "degeneración" hacia herramientas monopolísticas. Una capa base pública y programable representa un premio mucho mayor. Por ello, las cadenas de consorcio o "permissioned", las L1 con validadores centralizados o las L2 con un único secuenciador son inherentemente vulnerables y serán cooptadas, sirviendo solo para consolidar el poder de los oligarcas existentes. La evidencia del mundo real, como ciertas redes de consorcio que excluyen a competidores clave, confirma este patrón. Las grandes empresas promueven soluciones pseudo-descentralizadas principalmente como una **táctica dilatoria** para frenar la adopción de la tecnología verdaderamente abierta que amenaza sus modelos basados en fricción e ineficiencia. Sin embargo, a largo plazo, el mercado, como el agua, fluirá hacia la infraestructura más segura y descentralizada. Concluye que, a pesar de sus defectos, una cadena como **Ethereum, con su alto grado de descentralización, sigue siendo la mejor defensa contra la captura corporativa y la solución práctica óptima disponible**.

Foresight NewsHace 10 min(s)

Bajo el asedio del capital, la descentralización es la única línea de defensa de las cadenas públicas

Foresight NewsHace 10 min(s)

¿Quién decide las reglas de Bitcoin? El BIP-110 desencadena la división en su gobernanza

BIP-110, una propuesta de "bifurcación suave temporal de datos reducidos", ha reavivado un profundo debate de gobernanza en la comunidad de Bitcoin. Su objetivo es imponer nuevas restricciones de consenso durante un año para limitar datos no monetarios (como inscripciones Ordinals y Runes) en la cadena, tras los cambios en la política de reenvío por defecto en Bitcoin Core v30. Los partidarios argumentan que los datos arbitrarios sobrecargan a los nodos y desvían la atención del propósito central de Bitcoin como red monetaria. Alegan que las políticas de nodos ya no son efectivas y que se necesita una regla de consenso. Los opositores, incluidos Michael Saylor (quien enumeró 110 razones en contra) y Adam Back de Blockstream, sostienen que cambiar el consenso para imponer juicios de valor contradice el principio de "sin permiso" y erosiona la neutralidad del protocolo. Back enfatiza que el lento proceso de consenso técnico actúa como un sistema inmunológico. La propuesta también enfrenta desafíos prácticos: puede ser eludida técnicamente y presenta un riesgo de consenso ("BlockSlop") para nodos que se actualicen tarde. Su mecanismo de activación (señalización del 55% de los mineros) ha reabierto viejas tensiones entre mineros, nodos (como Bitcoin Knots) y grupos como el pool Ocean (a favor) y Foundry (que consulta a sus clientes). El debate trasciende lo técnico, poniendo sobre la mesa la pregunta fundamental: ¿quién decide las reglas de Bitcoin? BIP-110 enfrenta la visión de un protocolo neutral y sin permiso contra el deseo de proteger su función monetaria, revelando las complejas dinámicas de poder entre desarrolladores, mineros, operadores de nodos y ahora, grandes holders institucionales como Saylor, cuyo capital y narrativa influyen en el proceso.

marsbitHace 24 min(s)

¿Quién decide las reglas de Bitcoin? El BIP-110 desencadena la división en su gobernanza

marsbitHace 24 min(s)

¿Quién decide las reglas de Bitcoin? BIP-110 desencadena una división en la gobernanza

BIP-110, una propuesta de "bifurcación suave temporal de datos reducidos", ha reavivado un profundo debate de gobernanza en la comunidad de Bitcoin. La propuesta busca imponer nuevas restricciones en el protocolo de consenso durante aproximadamente un año, limitando el tamaño de datos en scripts y transacciones para dificultar la inscripción de datos arbitrarios (como en Inscriptions y Runes). Sus defensores argumentan que estos datos saturan bloques, aumentan la carga de los nodos completos y desvían la atención del propósito principal de Bitcoin como red monetaria. Creen que los mecanismos de política a nivel de nodo (como los ajustes en Bitcoin Core v30) ya no son efectivos, por lo que las reglas deben llevarse al nivel de consenso. Oponentes destacados como Michael Saylor y Adam Back rechazan este enfoque. Saylor enumera 110 razones, advirtiendo que cambiar el consenso para invalidar transacciones actualmente válidas establece un peligroso precedente de gobernanza y podría crear incertidumbre. Adam Back sostiene que la base de Bitcoin es su permisividad; nadie debe imponer su juicio de valor a los demás. El proceso de consenso técnico, aunque lento, actúa como un sistema inmunológico. La discusión también expone tensiones subyacentes sobre quién decide las reglas: los mineros (con su poder de hash), los operadores de nodos (con su soberanía), los desarrolladores centrales (con privilegios de fusión de código) o los grandes poseedores (como Saylor). Además, se han señalado posibles riesgos técnicos, como un error de consenso en la ruta de actualización, y dudas sobre si BIP-110 realmente puede bloquear todos los métodos de inscripción de datos. En esencia, BIP-110 ha actuado como una prueba de estrés para la gobernanza de Bitcoin, forzando a la comunidad a enfrentar la pregunta central: ¿quién tiene la autoridad para definir qué es Bitcoin?

链捕手Hace 36 min(s)

¿Quién decide las reglas de Bitcoin? BIP-110 desencadena una división en la gobernanza

链捕手Hace 36 min(s)

Una ballena misteriosa apuesta 2500 millones de dólares a que el BTC superará los 72,000 dólares en agosto, y la marca de 70,000 dólares se convierte en clave

Un operador anónimo ha realizado una apuesta masiva en opciones de Bitcoin, comprando 20.000 calls con strike de 70.000 dólares y vendiendo 20.000 calls con strike de 72.000 dólares para el vencimiento del 31 de julio en Deribit. Esta estrategia de "bull call spread" tiene un valor nocional de unos 25.000 millones de dólares y apuesta a que el BTC, actualmente en 64.289 dólares, superará los 70.000 dólares en los próximos días. La operación expira justo después de la próxima reunión de la Fed, programada para el 29 de julio, lo que convierte la decisión de política monetaria en un factor clave. Para que la apuesta sea exitosa, Bitcoin necesita superar una resistencia crítica identificada alrededor de los 69.000 dólares, nivel que coincide con el coste base de muchos compradores recientes. El flujo de los ETFs de Bitcoin en EE.UU., aunque netamente positivo en las últimas dos semanas con 272 millones de dólares de entrada, ha mostrado volatilidad, incluyendo una salida de 424 millones en un solo día. Esta inconsistencia añade incertidumbre a la posibilidad de un impulso alcista sostenido. Mientras tanto, las perspectivas a más largo plazo varían. Algunos analistas, como NYDIG, sugieren una posible corrección hasta los 38.000-39.000 dólares para octubre, siguiendo patrones de ciclos anteriores. Otros, como Citi, han recortado su objetivo a 12 meses a 82.000 dólares. En contraste, Bernstein mantiene un objetivo alcista de 150.000 dólares para finales de año. El mercado de criptomonedas en su totalidad tiene una capitalización de 2,23 billones de dólares, con Bitcoin representando el 58,73% del total. El éxito de esta enorme apuesta a corto plazo dependerá de si la demanda post-Fed puede superar las resistencias inmediatas y sostener un rally.

marsbitHace 45 min(s)

Una ballena misteriosa apuesta 2500 millones de dólares a que el BTC superará los 72,000 dólares en agosto, y la marca de 70,000 dólares se convierte en clave

marsbitHace 45 min(s)

Trading

Spot
活动图片